ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

News › WordPress ถูกโจมตีผ่าน XSS ใน Ninja Forms เปิดทางสร้างบัญชี Admin

WordPress ถูกโจมตีผ่าน XSS ใน Ninja Forms เปิดทางสร้างบัญชี Admin

Ninja Forms plugin flaw exploited to hack WordPress sites

นักวิจัยด้านความปลอดภัยพบการโจมตีเว็บไซต์ WordPress ผ่านช่องโหว่ Cross-Site Scripting (XSS) ในปลั๊กอิน Ninja Forms โดยผู้โจมตีฝัง JavaScript อันตรายไว้ในข้อมูลที่ส่งผ่านฟอร์ม เมื่อ Admin ที่ Login อยู่เปิดดูข้อมูลดังกล่าว Script จะทำงานผ่าน Session ของ Admin และนำไปสู่การสร้างบัญชี Administrator เพื่อเข้าถึงเว็บไซต์

Patchstack ตรวจพบแคมเปญนี้ครั้งแรกเมื่อวันที่ 4 ตุลาคม โดยเริ่มจากการโจมตีปลั๊กอิน WPC Product Bundles for WooCommerce ซึ่งมีการใช้งานมากกว่า 30,000 เว็บไซต์ ก่อนจะพบการโจมตีในลักษณะเดียวกันกับ Ninja Forms ในวันถัดมา

การโจมตีปลั๊กอินทั้งสองใช้ JavaScript Payload จากโดเมน ‘imgcdn1[.]com,’ เดียวกัน จึงมีแนวโน้มว่าเกี่ยวข้องกับผู้โจมตีกลุ่มเดียวกัน

การโจมตีผ่าน Ninja Forms ทำงานอย่างไร?

ผู้โจมตีจะฝัง JavaScript อันตรายชื่อ (x.js) ไว้ในข้อมูลคำสั่งซื้อของ WooCommerce หรือข้อมูลที่ส่งผ่าน Ninja Forms โดย Script จะยังไม่ทำงานทันที จนกว่า Admin ที่ Login เข้า WordPress อยู่จะเปิดดูข้อมูลดังกล่าว

เมื่อ Script ทำงาน จะอาศัย Session ของ Admin เพื่อดึงค่า Nonce ที่จำเป็น และใช้ฟังก์ชันของ WordPress ติดตั้ง Plugin อันตรายที่ปลอมตัวเป็น “WP Smart Thumbnails” เวอร์ชัน 1.2.4 จาก MediaPress Labs พร้อมสร้างบัญชี Administrator ขึ้นมาใหม่

หลังจากนั้น ผู้โจมตีจะสร้างช่องทางสำหรับกลับเข้าถึงเว็บไซต์ไว้ 4 รูปแบบ ได้แก่

  • สร้างบัญชี Administrator ที่มองเห็นได้ตามปกติ
  • สร้างบัญชี Administrator ที่ซ่อนจากรายชื่อผู้ใช้ใน WordPress Dashboard
  • สร้าง URL ลับสำหรับ Login ด้วยสิทธิ์ของบัญชี Administrator ที่เก่าแก่ที่สุดบนเว็บไซต์
  • สร้าง File Manager ที่เข้าถึงได้โดยตรงผ่านไฟล์ PHP หลักของ Plugin อันตราย โดยไม่ต้อง Login

ที่สำคัญ การลบ Plugin WP Smart Thumbnails เพียงอย่างเดียวอาจยังไม่สามารถกำจัดช่องทางที่ผู้โจมตีสร้างไว้ทั้งหมด เพราะบัญชี Admin ที่ถูกซ่อนและ Secret Login URL ยังคงทำงานผ่าน Plugin อื่นที่ถูกฝังไว้ โดยมีการปรับ Timestamp ของไฟล์ให้ดูเหมือนเป็นไฟล์เก่าเพื่อหลบเลี่ยงการตรวจพบ

Patchstack ระบุว่า บัญชี Admin ที่ถูกซ่อนจะไม่ปรากฏในหน้า Users > All Users ไม่แสดงในตัวกรอง Administrator และไม่ถูกนับรวมในจำนวนผู้ใช้บนหน้า Dashboard แต่ยังคงมีสิทธิ์ Administrator อย่างเต็มรูปแบบ

ผู้ใช้ Ninja Forms ควรทำอย่างไร?

Patchstack ระบุว่าปัจจุบันการโจมตียังพบในวงจำกัด แต่ผู้ดูแลเว็บไซต์ที่ใช้ Plugin ที่ได้รับผลกระทบควรอัปเดตเป็นเวอร์ชันที่แก้ไขแล้วโดยเร็ว ได้แก่

  • Ninja Forms เวอร์ชัน 3.15.4 ขึ้นไป
  • WPC Product Bundles for WooCommerce เวอร์ชัน 8.6.7 ขึ้นไป

อย่างไรก็ตาม การอัปเดตจะช่วยป้องกันการโจมตีเพิ่มเติมเท่านั้น หากเว็บไซต์ถูกโจมตีไปก่อนหน้านี้ สิ่งที่ผู้โจมตีฝังไว้อาจยังคงอยู่

ดังนั้น นอกจากอัปเดต Plugin แล้ว ควรตรวจสอบบัญชี Administrator ที่ไม่รู้จัก Plugin หรือไฟล์ที่ผิดปกติ รวมถึงกิจกรรมที่อาจบ่งชี้ว่ามีผู้ไม่หวังดีเข้าถึงเว็บไซต์ เพื่อให้แน่ใจว่าไม่มีช่องทางที่ผู้โจมตีสร้างไว้หลงเหลืออยู่

ดูแลเว็บไซต์ WordPress ให้อุ่นใจยิ่งขึ้นด้วย WordPress Hosting จาก hostatom พร้อมทีม Support ช่วยดูแลตลอด 24 ชั่วโมง

ติดต่อเราได้ที่
☎️ 0-2107-3466
💚 Line: @hostatom

ที่มา: bleepingcomputer

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories